VMTech
Обсудить проект

APT28 связали с бэкдором HOOKEDGE в атаках на дипломатов Европы

APT28 связали с бэкдором HOOKEDGE в атаках на дипломатов Европы

Исследователи Recorded Future Insikt Group выявили кампании против государственных и дипломатических организаций Румынии, Испании и Турции, в которых применялся ранее не описанный бэкдор HOOKEDGE. Активность фиксировали с конца сентября 2025 года по начало апреля 2026 года; с умеренной уверенностью её связали с группировкой APT28, известной также как Fancy Bear и Forest Blizzard.

В Recorded Future отслеживают предполагаемого оператора под именем BlueDelta. Основанием для атрибуции стали существенные совпадения кода и тактик HOOKEDGE с HEADLACE — модульным Windows-бэкдором, который APT28 использовала против дипломатов с апреля 2023 года.

Документ с макросом запускает цепочку установки

Основным способом доставки служат документы Microsoft Word с поддержкой макросов и дипломатической тематикой. Ранние образцы имитировали материалы испанских государственных органов, затем злоумышленники сменили приёмы социальной инженерии. После открытия файла жертве предлагают нажать «Включить содержимое».

Макрос записывает шесть файлов в каталог %userprofile% и запускает установочную цепочку. Её загрузчик создаёт запланированную задачу Windows, которая каждые 30 минут запускает HOOKEDGE. Затем основной установщик удаляет себя, загрузчик и файл описания задачи, сокращая число артефактов для расследования.

В документ также встраивалось скрытое изображение со ссылкой на webhook.site: оно уведомляло операторов об открытии файла. Позднее BlueDelta убрала этот механизм. Recorded Future предполагает, что изменение могло сократить число сетевых индикаторов компрометации, хотя точная причина не установлена.

Edge и webhook.site используются для управления

HOOKEDGE представляет собой лёгкий бэкдор на Windows batch-скриптах. Он работает в цикле опроса: получает произвольные файлы .cmd со staging-адреса webhook.site, выполняет их и отправляет результат обратно через HTML-файл. Для запросов запускается Microsoft Edge в безголовом режиме либо в скрытом окне; после передачи данных временные файлы удаляются, а процессы с заголовком, совпадающим с идентификатором задачи HOOKEDGE, завершаются.

Для высокоценных целей наблюдался второй этап HOOKEDGE с периодом связи от пяти минут. Такая схема отделяет инфраструктуру первичного доступа от инфраструктуры активного сбора. Это важно из-за ограничения бесплатного тарифа webhook.site: один уникальный endpoint принимает не более 100 запросов, и при интервале в 30 минут лимит исчерпывается примерно за два-три дня.

Что проверить защитным командам

Recorded Future рекомендует в первую очередь блокировать выполнение макросов в документах, полученных из интернета. Также стоит настроить обнаружение злоупотреблений планировщиком задач Windows, запусков Microsoft Edge без интерфейса и исходящих соединений с webhook-сервисами.

Для бизнеса практический вывод состоит в том, что даже простой скриптовый имплант может поддерживать длительный доступ, если маскируется под обычный веб-трафик и использует легитимный браузер. Контроль макросов, задач планировщика и сетевых обращений должен рассматриваться как единая цепочка выявления подобных атак.

#cybersecurity#apt28#malware#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 28.08.2026
Instagram

APT28 связали с бэкдором HOOKEDGE в атаках на дипломатов Европы

Открыть публикацию в Instagram ↗